Identidade para a Contoso Corporation

A Microsoft fornece IDaaS (Identidade como Serviço) em suas ofertas de nuvem por meio do Microsoft Entra ID. Para adotar o Microsoft 365 para empresas, a solução Contoso IDaaS teve que usar seu provedor de identidade local e incluir autenticação federada com seus provedores de identidade de terceiros confiáveis existentes.

A floresta do Contoso Active Directory Domain Services

A Contoso usa uma floresta de Active Directory Domain Services único (AD DS) para contoso.com com sete subdomínios, um para cada região do mundo. A sede, escritórios de hub regionais e escritórios satélite contêm controladores de domínio para autenticação e autorização local.

Aqui está a floresta da Contoso com domínios regionais para as diferentes partes do mundo que contêm hubs regionais.

da Contoso e seus domínios em todo o mundo.

A Contoso decidiu usar as contas e os grupos na floresta contoso.com para autenticação e autorização para suas cargas de trabalho e serviços do Microsoft 365.

A infraestrutura de autenticação federada da Contoso

A Contoso permite que:

  • Os clientes usem suas contas do Microsoft, do Facebook ou do Google Mail para entrar no site público da empresa.
  • Fornecedores e parceiros usem suas contas do LinkedIn, Salesforce ou Google Mail para entrar na extranet de parceiros da empresa.

Aqui está a DMZ da Contoso que contém um site público, uma extranet de parceiros e um conjunto de servidores de Serviços de Federação do Active Directory) (AD FS). A DMZ está conectada à Internet que contém clientes, parceiros e serviços de Internet.

Suporte da Contoso para autenticação federada para clientes e parceiros.

Os servidores AD FS na DMZ facilitam a autenticação das credenciais do cliente por seus provedores de identidade para acesso ao site público e credenciais de parceiro para acesso à extranet do parceiro.

A Contoso decidiu manter essa infraestrutura e dedicá-la à autenticação de clientes e parceiros. Os arquitetos de identidade da Contoso estão investigando a conversão dessa infraestrutura para soluções B2B e B2C do Microsoft Entra.

Identidade híbrida com sincronização de hash de senha para autenticação baseada na nuvem

A Contoso queria usar sua floresta do AD DS local para autenticação dos recursos de nuvem do Microsoft 365. Decidiu usar a sincronização de hash de senha (PHS).

O PHS sincroniza a floresta do AD DS local com o locatário do Microsoft Entra de sua assinatura do Microsoft 365 para empresas, copiando contas de usuário e grupo e uma versão com hash de senhas de conta de usuário.

Para fazer a sincronização de diretórios, a Contoso implantou a ferramenta Microsoft Entra Connect em um servidor em seu datacenter em Paris.

Aqui está o servidor que executa o Microsoft Entra Connect, pesquisando alterações na floresta do Contoso AD DS e sincronizando essas alterações com o locatário do Microsoft Entra.

A infraestrutura de sincronização de diretório PHS da Contoso.

Políticas de Acesso Condicional para identidade de Confiança Zero e acesso ao dispositivo

A Contoso criou um conjunto de políticas de Acesso Condicional do Microsoft Entra ID e do Intune para três níveis de proteção:

  • As proteções de ponto de partida se aplicam a todas as contas de usuário.
  • As proteções corporativas se aplicam à liderança sênior e à equipe executiva.
  • As proteções de segurança especializadas se aplicam a usuários específicos nos departamentos financeiro, jurídico e de pesquisa que têm acesso a dados altamente regulamentados.

Aqui está o conjunto resultante de políticas de Acesso Condicional de identidade e dispositivo da Contoso.

Políticas de Acesso Condicional da identidade e do dispositivo da Contoso.

Próxima etapa

Saiba como a Contoso usa sua infraestrutura do Microsoft Endpoint Configuration Manager para implantar e manter o Windows 11 Enterprise atual em sua organização.

Confira também

Implantar a identidade para o Microsoft 365

Visão geral do Microsoft 365 para empresas